Vairāk nekā 45% no visas globālās interneta satiksmes šodien ģenerē nevis dzīvi cilvēki, bet gan automatizēti boti, skrāpji (scrapers), vārdnīcu uzbrucēji (brute-force) un ļaunprātīgas skenēšanas programmas. Latvijas uzņēmumu mājaslapas katru dienu piedzīvo tūkstošiem robotu pieprasījumu, kas mēģina uzlauzt administratora paroli caur wp-login.php, izsūknēt preču katalogus ar cenām vai piepildīt kontaktformas ar kriptovalūtu spamu.
Šo robotu radītā slodze ne tikai palielina servera izmaksas un kropļo mārketinga analītiku pakalpojumā Google Analytics 4, bet var arī pilnībā paralizēt vietnes darbību kritiskos brīžos. Šajā padziļinātajā meistarklasē izskatīsim pilnu aizsardzības arhitektūru — no Nginx servera konfigurācijas un Cloudflare filtriem līdz WordPress ievainojamību novēršanai bez smagiem un dārgiem drošības spraudņiem.
1. Solis: XML-RPC un wp-login.php bloķēšana servera līmenī
Failu xmlrpc.php WordPress ieviesa pirms 15 gadiem attālinātām mobilajām lietotnēm, taču šodien tas ir lielākais uzbrukumu vektors. Caur vienu XML-RPC pieprasījumu uzbrucējs var izmēģināt simtiem paroļu variāciju, apejot standarta pieteikšanās limitus. Šo failu ir nepieciešams pilnībā atslēgt tieši Nginx servera blokā:
# Bloķēt piekļuvi XML-RPC visiem pieprasījumiem
location = /xmlrpc.php {
deny all;
access_log off;
log_not_found off;
return 403;
}
# Ierobežot pieteikšanās mēģinājumu biežumu (Rate Limiting)
limit_req_zone $binary_remote_addr zone=login_limit:10m rate=2r/m;
location = /wp-login.php {
limit_req zone=login_limit burst=3 nodelay;
include fastcgi_params;
fastcgi_pass unix:/run/php/php8.2-fpm.sock;
}
"Daudzi uzņēmumi instalē smagus drošības spraudņus kā Wordfence, kas katru ienākošo pieprasījumu salīdzina PHP līmenī. Bet ja jums uzbrūk tūkstotis botu minūtē, pats PHP un MySQL no šīs salīdzināšanas sabrūk. Drošības filtriem ir jāatrodas pašā priekšā — servera Nginx līmenī vai CDN mākonī, neļaujot botam pat pieskarties jūsu kodam."
2. Solis: Formu aizsardzība bez kaitinošām "kapčām"
Lietotāji ienīst tradicionālos Google reCAPTCHA uzdevumus, kuros jāmeklē luksofori un gājēju pārejas. Tas ievērojami samazina reālu klientu konversijas. Labāka pieeja ir kombinēta aizsardzība:
- Honeypot metode: Formā tiek ievietots slēpts ievades lauks (piemēram, "Tālrunis 2"), ko cilvēks neredz, bet bots automātiski aizpilda. Ja lauks ir aizpildīts, pieteikums tiek klusi noraidīts.
- Cloudflare Turnstile: Mūsdienīgs, viegls risinājums, kas analizē pārlūka uzvedību dažu milisekunžu laikā fonā, neprasot lietotājam veikt nekādas darbības.
3. Robotu uzbrukumu veidi un to novēršana
Apskatiet zemāk esošo kopsavilkumu par biežākajiem uzbrukumu veidiem un to tehniskajiem risinājumiem:
| Uzbrukuma veids | Ietekme uz biznesu | Risinājums |
|---|---|---|
| Brute-force (paroļu minēšana) | Servera pārslogojums, uzlaušanas risks | XML-RPC atslēgšana, 2FA, IP Rate Limiting |
| Formu spams | Pārpildīts CRM, iztērēti SMS kredīti | Honeypot lauki, Cloudflare Turnstile integrācija |
| Cenu un satura skrāpēšana | Datu zādzība, servera CPU noslodze | User-Agent filtri, CDN WAF noteikumi |
| DDoS satiksmes pīķi | Pilnīga vietnes nepieejamība | Cloudflare Under Attack režīms, FastCGI cache |
Mājaslapas drošības kontroles saraksts
/xmlrpc.php atgriež 403 Forbidden kļūdu.